Per utilizzare le regole di Assured Controls con Approvazioni dell'accesso, è necessario il componente aggiuntivo Assured Controls o Assured Controls Plus di Google Workspace. Per utilizzare questa regola con Access Management, è necessario il componente aggiuntivo Google Workspace Assured Controls Plus. Per informazioni dettagliate, contatta il tuo rappresentante di vendita.
In qualità di amministratore, puoi utilizzare le regole di Assured Controls per richiedere al personale di Google di ottenere l'approvazione o soddisfare i requisiti di località e credenziali prima di accedere ai dati della tua organizzazione. La creazione di una regola ti consente di specificare criteri per i dati in base alle etichette di classificazione. Puoi utilizzare policy basate su regole per i dati anziché applicare una singola policy all'intera organizzazione o a un reparto o team.
Vantaggi principali delle norme basate su regole
- Protezione dell'assistenza mirata: utilizzando le etichette di classificazione, applichi le norme solo ai dati specifici che ne hanno bisogno. Questo approccio mirato protegge i dati sensibili senza rallentare inutilmente i tempi di risoluzione dell'assistenza.
- Gestione centralizzata: puoi applicare contemporaneamente le protezioni di gestione degli accessi e approvazioni degli accessi. Questa applicazione congiunta mantiene sincronizzate le impostazioni e ti consente di aggiornare i criteri in un unico posto, riducendo il potenziale di errori rispetto alla gestione di criteri separati. Per maggiori dettagli, vai a Access Management o Approvazioni dell'accesso.
Informazioni sull'ambito del proprietario della risorsa
Le regole proteggono i dati in base al proprietario della risorsa (l'account utente o il drive condiviso), non in base a chi vi accede. Se limiti una regola a un reparto o a un gruppo specifico, le limitazioni si applicano rigorosamente ai dati di proprietà degli utenti o ai drive condivisi all'interno di quel reparto o gruppo.
Crea una regola
-
Nella Console di amministrazione Google, vai a Menu
Regole
Crea regola
Controlli garantiti.
Per questa attività, devi aver eseguito l'accesso come super amministratore.
- Per Seleziona azioni, seleziona una delle seguenti caselle:
- Per limitare il personale Google che può eseguire azioni di assistenza in base alla posizione e alle credenziali, seleziona la casella Applica criteri di Access Management.
- Per richiedere l'approvazione dell'amministratore prima che il personale Google possa eseguire azioni di assistenza, seleziona la casella Applica criterio di Approvazioni accesso.
- Fai clic su Avanti.
- In Configura azioni, configura le impostazioni per i criteri selezionati:
- Per Applica policy di Access Management, seleziona il personale Google che può
eseguire azioni di assistenza:
- Personale Google statunitense in una località negli Stati Uniti
- Personale Google con autorizzazione CJIS e IRS 1075 che si trova in una località negli Stati Uniti
- Personale Google UE in località europee o, se necessario, personale Google non UE tramite desktop virtuali nelle località europee
- (Facoltativo) Per modificare la modalità di risoluzione dei conflitti tra regole regionali, fai clic su Modifica la priorità della posizione. Per maggiori dettagli, vedi Impostare la priorità della posizione per i conflitti tra regole.
- Per Applica criterio di approvazioni dell'accesso, esamina i dettagli del criterio. Non è richiesta alcuna configurazione aggiuntiva.
- Per Avvisi, esamina i dettagli del monitoraggio. Per ricevere notifiche nel Centro avvisi quando viene attivata questa regola, devi creare in un secondo momento una regola di attività utilizzando Eventi del log di Access Transparency come condizione dell'origine dati.
- Per Applica policy di Access Management, seleziona il personale Google che può
eseguire azioni di assistenza:
- Fai clic su Avanti.
- Per Condizioni, definisci i criteri che i dati devono soddisfare per attivare la regola:
- Proprietario della risorsa: scegli se applicare l'impostazione a tutta l'organizzazione o seleziona Specifica unità organizzative o gruppi per applicarla a reparti o team specifici.
- Contenuti: fai clic su Aggiungi condizione, seleziona Etichetta di classificazione e
scegli l'etichetta dell'attributo che preferisci.
Nota: se devi prima creare le etichette, vai a Iniziare come amministratore delle etichette di classificazione.
- Fai clic su Avanti.
- In Revisione, inserisci un nome e una descrizione facoltativa.
- Per Stato, seleziona Attiva (o lascia inattiva se vuoi testare la regola e monitorare prima i log), poi fai clic su Salva regola.
Automatizzare l'applicazione delle etichette con le regole di protezione dei dati
Puoi utilizzare le regole di protezione dei dati per creare e applicare norme di prevenzione della perdita di dati (DLP) che gestiscono automaticamente l'etichettatura dei dati:
- Configura una regola per la protezione dei dati per analizzare i dati alla ricerca di informazioni sensibili, come un numero di carta di credito o un codice fiscale, e configurarla in modo che applichi automaticamente un'etichetta di classificazione specifica quando trova una corrispondenza. Per maggiori dettagli, vedi Applicare automaticamente le etichette di classificazione ai file di Drive con le regole DLP.
- Configura la regola di Assured Controls (utilizzando i passaggi precedenti in questa pagina) per monitorare la stessa etichetta di classificazione.
Una volta collegata, la regola di protezione dei dati trova i dati sensibili, applica l'etichetta e la regola di Assured Controls limita l'accesso del personale Google.
Risoluzione dei conflitti tra norme
Se applichi regole a dati già coperti da norme utente esistenti, queste impostazioni potrebbero entrare in conflitto. In questo caso, Google Workspace risolve automaticamente il conflitto utilizzando il seguente ordine di priorità:
- Le regole di Assured Controls sostituiscono le policy basate sugli utenti: se i dati attivano una regola di Assured Controls coperta anche da una policy basata sugli utenti impostata per un reparto o un team, la regola ha la precedenza. Le policy più ampie basate sugli utenti si applicano solo se non vengono attivate regole di Assured Controls.
- I gruppi sostituiscono i reparti: se il proprietario di una risorsa appartiene a un reparto e a un gruppo con criteri basati sugli utenti in conflitto, le impostazioni del gruppo hanno la precedenza.
- Le norme di gestione dell'accesso più restrittive hanno la precedenza: se si applicano due regole diverse agli stessi dati senza confini geografici in conflitto, Google Workspace applica la restrizione più severa. Ad esempio, una regola che richiede le credenziali CJIS e IRS 1075 sostituisce una regola che richiede solo le credenziali standard del personale statunitense.
- I conflitti geografici dipendono dalla priorità della località: se una regola richiede personale statunitense e un'altra richiede personale UE per gli stessi dati, il sistema segue l'impostazione della priorità della località globale del tuo dominio.
Configurare la priorità della località per i conflitti tra regole
Per scegliere a quale regione dare la precedenza quando più regole applicano geografie diverse tramite le policy di Access Management:
-
Nella Console di amministrazione Google, vai a Menu
Dati
Conformità
Gestione dell'accesso.
Richiede il componente aggiuntivo Assured Controls Plus
Per questa attività, devi aver eseguito l'accesso come super amministratore.
- Fai clic su Definizione dell'ambito basata su regole.
- Per Priorità della località per i conflitti tra le regole di Assured Controls,
seleziona un'opzione:
- Assegna la priorità agli Stati Uniti: assegna la priorità alle policy statunitensi rispetto a quelle europee se entrambe si applicano alla stessa risorsa.
- Assegna la priorità all'UE: assegna la priorità alle policy europee rispetto a quelle statunitensi se entrambe si applicano alla stessa risorsa.
- Fai clic su Salva.
Argomenti correlati
- Access Management: limita il personale di Google che può eseguire azioni di assistenza correlate ai dati
- Approvazioni dell'accesso: imporre al personale Google di richiedere l'approvazione prima di visualizzare i dati relativi all'assistenza
- Access Transparency: visualizzazione dei log relativi all'accesso da parte di Google ai contenuti degli utenti
- Informazioni su Assured Controls e Assured Controls Plus
- Quali dati sono coperti da Access Management e Approvazioni dell'accesso?